発生時期2023年10月(不正アクセス)/同年11月27日公表
種別委託先・関係会社経由の不正アクセス(サプライチェーンのリスク)
対象組織LINEヤフー株式会社(LINE・Yahoo! JAPAN等を運営)
被害規模ユーザーや取引先、従業員などに関する情報約44万件が漏えいした可能性。うち利用者の個人情報は約30万件、従業員等の情報は約5万件が含まれた
主な手口関係会社(韓国NAVER Cloud)の委託先企業のパソコンがマルウェアに感染したことを起点に、システムを共通化していたLINEヤフーの社内システムへ不正アクセスが及んだ
委託先踏み台による侵入
1委託先PCがマルウェア感染起点2共通ネットから侵入侵入3約44万件が漏えい被害4委託先管理教訓
  1. 1委託先PCがマルウェア感染:関係会社の先の委託先
  2. 2共通ネットから侵入:システム共通化を悪用
  3. 3約44万件が漏えい:踏み台にされる
  4. 4委託先管理:サプライチェーンの安全確認

1. 事件の概要

2023年11月、多くの人が毎日使う「LINE」「Yahoo! JAPAN」を運営するLINEヤフーが、約44万件の情報が漏えいした可能性があると公表しました。原因は外部からの不正アクセスですが、そのルートが特徴的でした。

攻撃の起点は、LINEヤフー本体ではなく、関係会社(韓国NAVER Cloud)の、さらにその委託先企業のパソコンでした。そのPCがマルウェアに感染し、そこを踏み台に、システムを共通化していたLINEヤフーの社内ネットワークにまで不正アクセスが及んだのです。「自社は直接攻撃されていないのに、つながっている先の1台の感染から情報が漏れる」——委託先やグループ会社経由のリスクを、日本で強く印象づけた事件です。

この事件のポイントは、「自社をどれだけ固めても、つながっている相手が弱ければそこから破られる」という点です。これは大企業だけの問題ではありません。中小企業も、取引先・委託先・グループ会社とシステムやアカウントでつながっており、そのどこか1か所の油断が全体のリスクになります。

2. 被害の内容と規模

図1:被害の規模
約44万件
漏えいの可能性がある情報(全体)
約30万件
うち利用者の個人情報
約5万件
従業員・取引先などの情報

起点は自社ではなく、関係会社の、さらにその委託先のパソコン1台でした。

漏えいした情報

背景として問われたこと

この事件では、LINEヤフーが大株主である韓国NAVERと一部のシステムを共通化していたことが被害拡大の一因とされました。総務省はこの「支配関係」やデータ管理体制を問題視し、行政指導を行うなど、「誰がどこまでデータにアクセスできるのか」というガバナンス(統治)が社会的な論点になりました。

件数だけを見れば過去の大規模漏洩より小さいですが、この事件が重要なのは「漏えいの経路」と「委託先・グループのガバナンス」という論点を突きつけた点です。つながりの多い現代では、「自社の外」にこそリスクが潜みます。

3. 原因と手口

図2:委託先の1台から本丸へ届いた流れ
1 💻

委託先PCが感染

関係会社(NAVER Cloud)の委託先企業のパソコンがマルウェアに感染

2 🔗

共通システムが橋渡し

NAVER CloudとLINEヤフーがシステムを共通化していたため、境目を越えられた

3 🚪

社内システムへ侵入

感染PCを踏み台に、LINEヤフー側の社内システムへ不正アクセスが及ぶ

4 📤

情報を窃取

アクセスできる範囲の利用者・従業員情報が外部に漏えいした

攻撃者は「委託先の、さらに委託先」まで狙います。自社の防御だけでなく、つながっている相手の防御まで含めて考える必要があります。

攻撃の流れ

  1. 委託先PCの感染:関係会社(NAVER Cloud)の委託先企業のパソコンが、マルウェアに感染。
  2. 共通システムへの侵入:NAVER CloudとLINEヤフーがシステムを共通化していたため、感染PCを踏み台に、LINEヤフー側の社内システムへ不正アクセスが及んだ。
  3. 情報の窃取:アクセスできる範囲の情報が外部に漏えいした。

根本にあった課題

「委託先の、さらに委託先」まで攻撃者は狙います。守りの手薄な末端の1台を踏み台に、本丸へ侵入するのが常套手段です。トヨタ/小島プレスやMOVEit事件も、根っこは「つながった先の弱点」でした。自社の防御だけでなく、「つながっている相手の防御」まで含めて考える必要があります。

4. 対策と教訓

取引先・委託先・グループ会社とつながる以上、「相手経由のリスク」は避けられません。中小企業でも実践できる備えを整理します。

企業がとるべき対策

この事件の教訓は、「自社の壁を高くするだけでは足りない。つながる相手の壁も一緒に考える」ことです。特に中小企業は、大企業のサプライチェーンの一部として「守りの弱い末端」と見なされ、狙われやすい立場にあります。自社が踏み台にされないための基本対策(更新・MFA・ウイルス対策)が、取引先を守ることにもつながります。

5. まとめ

LINEヤフーの事件は、委託先のたった1台の感染から、共通化されたシステムを経由して約44万件が漏れたという、つながりの時代のリスクを示しました。「委託先とグループのガバナンス」という論点も社会に投げかけました。教訓は——委託先のセキュリティ確認、つながる範囲の最小化、アクセス権の分離、多要素認証。自社の外にあるリスクにこそ、意識を向けることが必要です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。件数や内訳は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。